Tady https://www.lupa.cz/clanky/elysia-howell-n26-banka-nepotrebuje-pobocky-vse-resime-pres-mobilni-aplikaci/nazory/ jsme se o tom SS7 bavili, pak už jsem neměl sílu reagovat na ty nesmysly, že by někomu museli napadnout hloupý mobil kvůli získání potvrzovací sms atd. Netrvalo to dlouho a máme útok přes SS7 v praxi.
presne to jsem myslel - nedokazu si predstavit krkolomne nabouravani do dvou nezavislych (a uzavrenych) SS7 siti zaroven - do bankovni a do site operatora
nejjednodussi je: cosi dostat do 'chytreho' mobilu (s povolenim hloupeho uzivatele) ... a pak je to uz neskutecne easy: pockat si, az otevre mobilni bankovnictvi, podhodit dalsi platbu, odchytit smsku, co prijde a dokoncit platbu.
chapu, ze je mozne odchytit smsku, chapu ze je mozne odchytit komunikaci rpes browser, ale oba zaroven na dvou ruznych zarizeni?
mozna jako cileny utok zpravodajske organizace ...
Tady šlo o to, jestli je bezpečnější mobilní bankovnictví jako aplikace nebo browser/SMS. A mobilní app opravdu nepoužívá na potvrzení SMS, ale normálně šifrovaně komunikuje jako třeba Signal. Jestli vám přijde jednoduché podhodit zprávu do Signalu, tak nechápu, co tu ještě děláte, v NSA a jinde vás zaplatí zlatem.
uz neco takovyho zvazovali
bod 16 z roku 2015
http://europa.eu/rapid/press-release_MEMO-15-5793_en.htm?locale=en
jestli je k tomu uz i smernice netusim. mozna jo. nejsem ten co psal to na co reagujes.
@Zdeno Sekerák
Místo pindání a požadování důkazů na všechno co se Zdenečkovi nelíbí by stačilo trošku hledat
http://www.ceska-justice.cz/2015/12/eu-chce-svym-obcanum-brat-otisky-prstu-a-ukladat-je-do-registru/
https://www.nasepenize.cz/banky-budou-za-rok-pozadovat-otisky-prstu-nebo-vase-selfie-296906
http://edition.cnn.com/2010/WORLD/europe/07/05/first.biometric.atm.europe/index.html
http://www.privacysurgeon.org/blog/incision/europe-launches-its-strategy-to-fingerprint-the-world/
případně si můžeš počkat, až tě po zavedení informuje některá z hlásných trub eu. Očekávat, že podobné nápady budou jen tak s předstihem vyvěšovat na odiv aby to došlo opravdu každému je naivní, v případě přihlédnutí k historii hloupé.
Jak to dopadne kdoví, momentálně se plošně debírají zbraně spokojeným občanům.
Před pár lety bylo ještě k smíchu zakazovat šifrování, nebo Klausova vyjímka pro "pomoc při vypořádání se s migrací evropským státům (automatické přerozdělování)" z Lisabonské smlouvy. Dnes už se tomu nikdo Zdeňku nesměje . . .
Však ano, to že by museli napadnou mobil v diskuzi psal někdo jiný a on že má mobil hloupý, takže ten napadnout nejde a tudíž je v bezpečí. Což je nesmysl, protože SMS nikdo nebude tahat z koncového zařízení, takže je úplně jedno, jak je chytré a co se na něj dá podstrčit, SMS si ukradnou po cestě.
A z článku nevyplývá ani že napadli chytrý mobil, mnohem jednodušší a pravděpodobnější je, že napadli desktop (Windows) a to je přesně to, co v diskuzi psali, že sice mají možná napadnutelný desktop a možná by se nějak dala získat SMS, ale nedá se získat obojí, takže jsou v klidu. No už asi nejsou.
Reknemez, se ovladam tvuj stroj, tzn muzu si do banky zadat prikaz. Reknemez, ze umim odchytit sms, takze si ho muzu potvrdit. Jenze v takovym pripade uz neumim zamezit tomu, aby se ti ta sms zobrazila => ty vidis, ze probehla platba na nejakej cizi ucet (pokud delas co mas). A neni nic primitivnejsiho nez tu platbu obratem stornovat.
A apropos, zjevne si naprosto nepochopil k cemu ta sms je, pokud ovladam tvuj telefon s tvoji bankovni aplikaci, tak si muzes sifrovat co chces, ja uz nic jinyho nepotrebuju. Je totiz nasobne jednodussi napadnout tvuj telefon (dokonce mnohem jednodussi nez widle).
Uz jen to, ze guugl naucil pekne svy ovecky odklipat a potvrdit aplikaci vsechny pozadovany opravneni, protoze jinak to nebude fungovat ... takze trebas "youtube appka" vyzaduje pristup k telefonimu seznamu, sms, ...